En ulåst database, 666 000 poster, ingen passordbeskyttelse

En cybersikkerhetsforsker har avdekket en usikret online database tilknyttet Tribeca Film Festival som inneholder mer enn 666 000 poster, ifølge rapportering fra Yahoo Tech. Databasen krevde ingen passord og ingen kryptering for å få tilgang, noe som betyr at hvem som helst som fant den på nettet kunne ha sett innholdet fritt. Blant den eksponerte informasjonen var kontaktdata knyttet til Hollywood-skuespillere, regissører og andre bransjefigurer tilknyttet festivalen.

Dette er ikke et tilfelle av hackere som bryter gjennom brannmurer eller utnytter et programvaresårbarhet. Det ser ut til å være et langt vanligere og mulig å forebygge problem: en database som står åpen på det offentlige internett uten grunnleggende tilgangskontroller. For et arrangement så profilert som Tribeca, som trekker store navn innen film og underholdning, understreker eksponeringen hvor lett sensitiv kontaktinformasjon kan ende opp med å ligge fritt tilgjengelig.

Hva som ble eksponert og hvorfor det er viktig

Den lekkede databasen skal ha inneholdt kontaktinformasjon for personer tilknyttet festivalen, informasjon som i feil hender kunne brukes til phishing-forsøk, identitetssvindel eller uønskede henvendelser. Når kontaktopplysninger knyttet til kjente offentlige personer lekker, er risikoen ikke begrenset til spam. Truende aktører bruker noen ganger denne typen data til å lage overbevisende sosiale ingeniørangrep, der de utgir seg for å være en kjent kontakt for å lure assistenter, agenter eller forretningspartnere til å dele mer sensitiv informasjon eller overføre penger.

Som dekket i vår tidligere rapport om Tribeca Festival-lekkasjen som avslørte 666 000 kjendisopptegnelser, er omfanget av denne eksponeringen bemerkelsesverdig ikke bare på grunn av hvem som ble rammet, men på grunn av hvor unngåelig den var. Databaser som dette ender vanligvis opp med å bli eksponert på grunn av feilkonfigurering: en server satt opp for intern bruk som aldri ble ordentlig låst før den gikk live, eller en skylagringsbøtte som står igjen med offentlig lesetilgang. Dette er grunnleggende sikkerhetshygiene-svikt, ikke sofistikerte angrep.

Det er også en påminnelse om at dataeksponering ikke er begrenset til kjendiser eller store organisasjoner. Lignende hendelser har rammet langt mindre glamorøse mål, inkludert vanlige forbrukere. Vår dekning av en stalkerware-database som avslørte 86 000 filer knyttet til EU-influensere viste hvordan ubeskyttede databaser kan eksponere dypt personlig informasjon, fra private chatlogger til bilder, ofte uten at ofrene noen gang visste at dataene fantes i den formen.

Det større mønsteret bak usikrede databaser

Det som binder disse hendelsene sammen er et gjentagende tema: organisasjoner, arrangementsplattformer og til og med datameglere lagrer ofte store mengder personinformasjon uten de sikkerhetstiltakene som burde være standard praksis. En database trenger ikke å bli hacket for å bli et ansvar. Hvis den er koblet til internett uten autentisering, er den i praksis offentlig.

For høyt profilerte arrangementer som filmfestivaler ligger appellen til arrangørene i bekvemmelighet: sentraliserte systemer gjør det enklere å administrere gjestelister, kontakte talenter og koordinere logistikk. Men bekvemmelighet uten sikkerhet skaper akkurat denne typen eksponering. Og når poster først er indeksert eller oppdaget av forskere (eller mindre nøye parter), er det ofte umulig å vite hvor lenge dataene var tilgjengelige eller hvem andre som kan ha funnet dem først.

Hva dette betyr for deg

Du trenger ikke å være kjendis for å bli påvirket av hendelser som dette. Alle hvis kontaktinformasjon går gjennom arrangementsregistreringer, billettsystemer eller bransjedatabaser kan havne i en lignende eksponering. Hvis du noen gang har oppgitt e-posten din, telefonnummeret eller andre kontaktopplysninger til en festival, konferanse eller medlemsplattform, er det verdt å anta at informasjonen til slutt kan dukke opp i en lekkasje, selv om organisasjonen selv ikke ble direkte hacket.

Den praktiske responsen er ikke panikk, men forberedelse. Vær oppmerksom på uventede kontaktforsøk som refererer til arrangementer eller organisasjoner du har vært i kontakt med, vær skeptisk til uoppfordrede meldinger som ber om personlig eller økonomisk informasjon, og vurder å bruke en separat e-postadresse for arrangementsregistreringer og engangspåmeldinger i stedet for din primære personlige- eller jobbkonto.

Praktiske tiltak

Hvis du har registrert deg for bransjearrangementer, festivaler eller lignende plattformer, kan noen få enkle steg redusere eksponeringen din:

  • Bruk en dedikert e-postadresse for arrangementsregistreringer for å begrense hvor langt dine primære kontaktopplysninger spres.
  • Vær forsiktig med oppfølgings-e-poster eller samtaler som refererer til din deltakelse på et arrangement, spesielt hvis de ber om sensitiv informasjon.
  • Aktiver tofaktorautentisering på kontoer knyttet til e-postadressen du bruker til registreringer.
  • Sjekk jevnlig om e-posten din har dukket opp i kjente dataeksponeringer ved hjelp av et anerkjent verktøy for lekkasjesjekk.

Hendelser som Tribeca-databaselekkasjen er en påminnelse om at databeskyttelse ikke bare er ansvaret til personen hvis informasjon blir samlet inn, det er ansvaret til hver organisasjon som lagrer den. Inntil sikkerhetspraksisen tar igjen hvor mye personlige data som samles inn selv for rutinemessige arrangementer, forblir det å være årvåken og minimere hva du deler det mest pålitelige forsvaret.